# Concluzii probatorii — deficiențe care cer un răspuns tehnic
Captură analizată: **2026-10-01T20:06:07+00:00**. SHA-256 report.json: `fa8805edf7af6fd80971247c7b6f4d4c2d83e1d2dd0cd9d7d64e1e177ccf579e`.
Constatările de mai jos sunt susținute de răspunsuri și înregistrări DNS păstrate, cu referințe individuale. Ele documentează configurația observată a serviciilor publice ANAF și ANCPI. Contestarea lor cere examinarea probelor concrete, nu o apreciere generală despre autorul auditului.
## Metoda și forța constatărilor
Constatările au fost obținute prin accesări GET ale resurselor publice și câteva căi inexistente controlate. Nu au fost efectuate fuzzing, autentificare sau exploatare. Faptul că unele deficiențe sunt observabile prin accesări publice obișnuite arată că identificarea lor nu a necesitat un laborator sau acces privilegiat. Metoda simplă nu le anulează: o configurație observată rămâne o configurație observată. Nu stabilește însă ce știau angajații, competența lor individuală, existența tuturor controalelor compensatoare ori compromiterea sistemului.
Auditul nu a confirmat exploatarea unei vulnerabilități critice. Numărul de răspunsuri nu reprezintă numărul de vulnerabilități independente. Hash-urile permit verificarea integrității locale a fișierelor; nu constituie o atestare independentă a provenienței.
## Constatări și consecințe pentru administrare
### CASE-001 — ancpi.ro: DMARC policy is monitoring-only (p=none)
Severitate în analiza configurației: **MEDIUM**.
Dacă politica publicată este p=none, atunci domeniul nu solicită prin DMARC carantinarea sau respingerea mesajelor nealiniate. Administratorul trebuie să explice alegerea și planul de aplicare a politicii. Acceptarea unui mesaj falsificat nu a fost demonstrată.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"file": "evidence/ancpi.ro/dns/dns_records.json", "metadata_pointer": "/dns/ancpi.ro", "verification": "resolver output; administrative intent not established"}
Context de interpretare: This does not prove that every spoofed message will be accepted: SPF, DKIM, receiver policy and alignment still matter.
Acțiune tehnică: Validate all legitimate mail streams and DKIM/SPF alignment, then move gradually to p=quarantine and p=reject with monitoring.
### CASE-002 — ancpi.ro: HTTP root did not end on HTTPS
Severitate în analiza configurației: **MEDIUM**.
Dacă pagina publică răspunde prin HTTP fără trecere la HTTPS, atunci configurația observată nu impune transportul criptat pentru acea accesare. Aceasta este o deficiență concretă a configurației publicate, care cere remediere sau o justificare tehnică documentată; nu doar o descriere a paginii.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/3/findings/2", "requested_url": "http://ancpi.ro/", "final_url": "http://ancpi.ro/", "captured_at": "2026-10-01T20:06:20+00:00", "response_class": "html_document", "status": 200, "body_file": "049fd29163068222.bin", "body_sha256": "9442c7ef947fe749a74b00cdc7efb521443095cbeacb40677c2fd1ec4553198e", "exact_observation": "http://ancpi.ro/", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
Aceeași observație apare și în capturile datate: 2026-10-01T18:11:23+00:00, 2026-10-01T18:35:57+00:00, 2026-10-01T18:45:25+00:00, 2026-10-01T19:17:34+00:00, 2026-10-01T19:43:29+00:00. Reobservarea documentează repetarea la aceste momente, nu expunerea continuă între ele.
Context de interpretare: Poate exista un motiv operational specific.
Acțiune tehnică: Redirectionati HTTP catre HTTPS pentru continutul web public.
### CASE-003 — www.anaf.ro: Cookie JSESSIONID: HttpOnly absent
Severitate în analiza configurației: **MEDIUM**.
Dacă răspunsurile emit JSESSIONID fără HttpOnly, atunci cookie-ul nu beneficiază de restricția explicită de acces din JavaScript oferită de acest atribut. Configurația observată cere justificarea rolului cookie-ului și corectarea protecției unde este necesară. Proba nu demonstrează existența XSS sau furtul unei sesiuni.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/20/findings/0", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L2dBISEvZ0FBIS9nQSEh/", "captured_at": "2026-10-01T20:07:40+00:00", "response_class": "html_document", "status": 200, "body_file": "0e0cab6a5065365a.bin", "body_sha256": "ea87395b5305f1ff253f60d2a5fb58a514427bc2c8ebb71210be9b5483fe65df", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/23/findings/0", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL3Jv/", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL3Jv/", "captured_at": "2026-10-01T20:07:53+00:00", "response_class": "html_document", "status": 200, "body_file": "f4bf77edb06b4e6e.bin", "body_sha256": "f10b173764ccd0d13bbe29f141228304da565b6d729c5248413971796cd7b14b", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/24/findings/0", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL2Vu/", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL2Vu/", "captured_at": "2026-10-01T20:07:58+00:00", "response_class": "html_document", "status": 200, "body_file": "d5ec1cc1397f9ed4.bin", "body_sha256": "52836fb7b4a786c7b1d877c0696768a9bbb547eb0789b27c98c1af03861fe303", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
Aceeași observație apare și în capturile datate: 2026-10-01T19:43:29+00:00. Reobservarea documentează repetarea la aceste momente, nu expunerea continuă între ele.
Context de interpretare: Unele cookie-uri trebuie citite de JavaScript; rolul trebuie confirmat.
Acțiune tehnică: Marcati cookie-urile de sesiune HttpOnly daca nu trebuie accesate din JavaScript.
### CASE-004 — www.anaf.ro: Cookie JSESSIONID: Secure absent
Severitate în analiza configurației: **MEDIUM**.
Dacă răspunsurile emit JSESSIONID fără Secure, atunci cookie-ul nu beneficiază de restricția explicită de transmitere numai prin HTTPS oferită de acest atribut. Administratorul trebuie să justifice configurația și controalele compensatoare. Captura nu demonstrează interceptarea cookie-ului sau accesul neautorizat.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/20/findings/1", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L2dBISEvZ0FBIS9nQSEh/", "captured_at": "2026-10-01T20:07:40+00:00", "response_class": "html_document", "status": 200, "body_file": "0e0cab6a5065365a.bin", "body_sha256": "ea87395b5305f1ff253f60d2a5fb58a514427bc2c8ebb71210be9b5483fe65df", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/23/findings/1", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL3Jv/", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL3Jv/", "captured_at": "2026-10-01T20:07:53+00:00", "response_class": "html_document", "status": 200, "body_file": "f4bf77edb06b4e6e.bin", "body_sha256": "f10b173764ccd0d13bbe29f141228304da565b6d729c5248413971796cd7b14b", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/24/findings/1", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL2Vu/", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL2Vu/", "captured_at": "2026-10-01T20:07:58+00:00", "response_class": "html_document", "status": 200, "body_file": "d5ec1cc1397f9ed4.bin", "body_sha256": "52836fb7b4a786c7b1d877c0696768a9bbb547eb0789b27c98c1af03861fe303", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
Aceeași observație apare și în capturile datate: 2026-10-01T19:43:29+00:00. Reobservarea documentează repetarea la aceste momente, nu expunerea continuă între ele.
Context de interpretare: Numele cookie-ului este doar un indicator; rolul real trebuie confirmat.
Acțiune tehnică: Marcati cookie-urile sensibile Secure.
### CASE-005 — anaf.ro: Nonexistent resource returned success status
Severitate în analiza configurației: **LOW**.
Observația de mai jos documentează un control absent, o configurație sau o informație publicată. Consecința trebuie evaluată în contextul serviciului; eticheta nu demonstrează singură o vulnerabilitate exploatabilă.
Probele individuale sunt în dosarul tehnic; primele referințe:
Context de interpretare: A success status for a nonexistent test path is not by itself proof of access to a real hidden resource. A success status for a nonexistent test path is not by itself proof of access to a real hidden resource. A success status for a nonexistent test path is not by itself proof of access to a real hidden resource.
Acțiune tehnică: Return semantically correct 404/410 status for nonexistent public resources unless application routing intentionally requires otherwise. Return semantically correct 404/410 status for nonexistent public resources unless application routing intentionally requires otherwise. Return semantically correct 404/410 status for nonexistent public resources unless application routing intentionally requires otherwise.
### CASE-006 — ancpi.ro: HSTS absent
Severitate în analiza configurației: **LOW**.
Observația de mai jos documentează un control absent, o configurație sau o informație publicată. Consecința trebuie evaluată în contextul serviciului; eticheta nu demonstrează singură o vulnerabilitate exploatabilă.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/2/findings/0", "requested_url": "https://ancpi.ro/", "final_url": "https://ancpi.ro/", "captured_at": "2026-10-01T20:06:16+00:00", "response_class": "html_document", "status": 200, "body_file": "ba44825568e29d78.bin", "body_sha256": "9442c7ef947fe749a74b00cdc7efb521443095cbeacb40677c2fd1ec4553198e", "exact_observation": "Strict-Transport-Security was not observed.", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/12/findings/0", "requested_url": "https://ancpi.ro/robots.txt", "final_url": "https://ancpi.ro/robots.txt", "captured_at": "2026-10-01T20:07:04+00:00", "response_class": "http_error", "status": 404, "body_file": null, "body_sha256": null, "exact_observation": "Strict-Transport-Security was not observed.", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/13/findings/0", "requested_url": "https://ancpi.ro/sitemap.xml", "final_url": "https://ancpi.ro/sitemap.xml", "captured_at": "2026-10-01T20:07:08+00:00", "response_class": "http_error", "status": 404, "body_file": null, "body_sha256": null, "exact_observation": "Strict-Transport-Security was not observed.", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
Aceeași observație apare și în capturile datate: 2026-10-01T18:11:23+00:00, 2026-10-01T18:35:57+00:00, 2026-10-01T18:45:25+00:00, 2026-10-01T19:17:34+00:00, 2026-10-01T19:43:29+00:00. Reobservarea documentează repetarea la aceste momente, nu expunerea continuă între ele.
Context de interpretare: Nu demonstreaza singur interceptarea traficului.
Acțiune tehnică: Configurati HSTS dupa confirmarea ca domeniul functioneaza integral prin HTTPS.
### CASE-007 — www.anaf.ro: Cookie JSESSIONID: SameSite absent
Severitate în analiza configurației: **LOW**.
Observația de mai jos documentează un control absent, o configurație sau o informație publicată. Consecința trebuie evaluată în contextul serviciului; eticheta nu demonstrează singură o vulnerabilitate exploatabilă.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/20/findings/2", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L2dBISEvZ0FBIS9nQSEh/", "captured_at": "2026-10-01T20:07:40+00:00", "response_class": "html_document", "status": 200, "body_file": "0e0cab6a5065365a.bin", "body_sha256": "ea87395b5305f1ff253f60d2a5fb58a514427bc2c8ebb71210be9b5483fe65df", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/23/findings/2", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL3Jv/", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL3Jv/", "captured_at": "2026-10-01T20:07:53+00:00", "response_class": "html_document", "status": 200, "body_file": "f4bf77edb06b4e6e.bin", "body_sha256": "f10b173764ccd0d13bbe29f141228304da565b6d729c5248413971796cd7b14b", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/24/findings/2", "requested_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL2Vu/", "final_url": "https://www.anaf.ro/anaf/internet/ANAF/acasa/!ut/p/a1/04_Sj9CPykssy0xPLMnMz0vMAfGjzOI9DD3MPIwsjLwMPAINDAJNnTyDTN0DDAzcTYAKIoEKDHAARwNC-sP1o_AqMTCDKsBjRUFuhEGmo6IiADoY7eA!/dl5/d5/L0lDUmlTUSEhL3dHa0FKRnNBLzRKVXBDQSEhL2Vu/", "captured_at": "2026-10-01T20:07:58+00:00", "response_class": "html_document", "status": 200, "body_file": "d5ec1cc1397f9ed4.bin", "body_sha256": "52836fb7b4a786c7b1d877c0696768a9bbb547eb0789b27c98c1af03861fe303", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": false, \"max_age\": null, \"name\": \"JSESSIONID\", \"path\": \"/\", \"samesite\": null, \"secure\": false}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
Aceeași observație apare și în capturile datate: 2026-10-01T19:43:29+00:00. Reobservarea documentează repetarea la aceste momente, nu expunerea continuă între ele.
Context de interpretare: Nu dovedeste CSRF.
Acțiune tehnică: Setati SameSite adecvat fluxului aplicatiei.
### CASE-008 — www.anaf.ro: Cookie f5avraaaaaaaaaaaaaaaa_session_: SameSite absent
Severitate în analiza configurației: **LOW**.
Observația de mai jos documentează un control absent, o configurație sau o informație publicată. Consecința trebuie evaluată în contextul serviciului; eticheta nu demonstrează singură o vulnerabilitate exploatabilă.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/0/findings/0", "requested_url": "https://anaf.ro/", "final_url": "https://www.anaf.ro/", "captured_at": "2026-10-01T20:06:07+00:00", "response_class": "html_document", "status": 200, "body_file": "e9ba30c654dbe80b.bin", "body_sha256": "00a7d4a1a7a7825712dd4b78c7a4108c72f00e0270fc4d1489f341a82ba53067", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": true, \"max_age\": null, \"name\": \"f5avraaaaaaaaaaaaaaaa_session_\", \"path\": null, \"samesite\": null, \"secure\": true}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/1/findings/0", "requested_url": "http://anaf.ro/", "final_url": "https://www.anaf.ro/", "captured_at": "2026-10-01T20:06:12+00:00", "response_class": "html_document", "status": 200, "body_file": "8ec712b9c28ccad6.bin", "body_sha256": "390df4e8b935fbe6379be56953f22c76cf22c264539a19267bc70cd5bb165542", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": true, \"max_age\": null, \"name\": \"f5avraaaaaaaaaaaaaaaa_session_\", \"path\": null, \"samesite\": null, \"secure\": true}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/4/findings/0", "requested_url": "https://anaf.ro/robots.txt", "final_url": "https://www.anaf.ro/robots.txt", "captured_at": "2026-10-01T20:06:26+00:00", "response_class": "access_denied_or_rate_limited", "status": 403, "body_file": "af5b02398a00cfc0.bin", "body_sha256": "8c1c78b80907628c5a75e3d36b3a1c257791a09b9d54a952da2b83b042621a12", "exact_observation": "{\"domain\": null, \"expires_present\": false, \"httponly\": true, \"max_age\": null, \"name\": \"f5avraaaaaaaaaaaaaaaa_session_\", \"path\": null, \"samesite\": null, \"secure\": true}", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
Aceeași observație apare și în capturile datate: 2026-10-01T18:11:23+00:00, 2026-10-01T18:35:57+00:00, 2026-10-01T18:45:25+00:00, 2026-10-01T19:17:34+00:00, 2026-10-01T19:43:29+00:00. Reobservarea documentează repetarea la aceste momente, nu expunerea continuă între ele.
Context de interpretare: Nu dovedeste CSRF.
Acțiune tehnică: Setati SameSite adecvat fluxului aplicatiei.
### CASE-009 — www.anaf.ro: HSTS absent
Severitate în analiza configurației: **LOW**.
Observația de mai jos documentează un control absent, o configurație sau o informație publicată. Consecința trebuie evaluată în contextul serviciului; eticheta nu demonstrează singură o vulnerabilitate exploatabilă.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/0/findings/1", "requested_url": "https://anaf.ro/", "final_url": "https://www.anaf.ro/", "captured_at": "2026-10-01T20:06:07+00:00", "response_class": "html_document", "status": 200, "body_file": "e9ba30c654dbe80b.bin", "body_sha256": "00a7d4a1a7a7825712dd4b78c7a4108c72f00e0270fc4d1489f341a82ba53067", "exact_observation": "Strict-Transport-Security was not observed.", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/1/findings/1", "requested_url": "http://anaf.ro/", "final_url": "https://www.anaf.ro/", "captured_at": "2026-10-01T20:06:12+00:00", "response_class": "html_document", "status": 200, "body_file": "8ec712b9c28ccad6.bin", "body_sha256": "390df4e8b935fbe6379be56953f22c76cf22c264539a19267bc70cd5bb165542", "exact_observation": "Strict-Transport-Security was not observed.", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
- {"json_pointer": "/results/4/findings/1", "requested_url": "https://anaf.ro/robots.txt", "final_url": "https://www.anaf.ro/robots.txt", "captured_at": "2026-10-01T20:06:26+00:00", "response_class": "access_denied_or_rate_limited", "status": 403, "body_file": "af5b02398a00cfc0.bin", "body_sha256": "8c1c78b80907628c5a75e3d36b3a1c257791a09b9d54a952da2b83b042621a12", "exact_observation": "Strict-Transport-Security was not observed.", "evidence_grade": "A", "verification": "captured configuration; exploitation not tested"}
Aceeași observație apare și în capturile datate: 2026-10-01T18:11:23+00:00, 2026-10-01T18:35:57+00:00, 2026-10-01T18:45:25+00:00, 2026-10-01T19:17:34+00:00, 2026-10-01T19:43:29+00:00. Reobservarea documentează repetarea la aceste momente, nu expunerea continuă între ele.
Context de interpretare: Nu demonstreaza singur interceptarea traficului.
Acțiune tehnică: Configurati HSTS dupa confirmarea ca domeniul functioneaza integral prin HTTPS.
### CASE-010 — www.anaf.ro: Public disclosure: webseal
Severitate în analiza configurației: **LOW**.
Observația de mai jos documentează un control absent, o configurație sau o informație publicată. Consecința trebuie evaluată în contextul serviciului; eticheta nu demonstrează singură o vulnerabilitate exploatabilă.
Probele individuale sunt în dosarul tehnic; primele referințe:
- {"json_pointer": "/results/4/findings/2", "requested_url": "https://anaf.ro/robots.txt", "final_url": "https://www.anaf.ro/robots.txt", "captured_at": "2026-10-01T20:06:26+00:00", "response_class": "access_denied_or_rate_limited", "status": 403, "body_file": "af5b02398a00cfc0.bin", "body_sha256": "8c1c78b80907628c5a75e3d36b3a1c257791a09b9d54a952da2b83b042621a12", "exact_observation": "Matched literal: WebSEAL; source line 7\nCopyright (C) 2000 Tivoli Systems, Inc. -->